CRITICAL✓ PATCH🇬🇧 English

CVE-2026-55008

XSS w Microsoft Exchange Server umożliwiający spoofing sieciowy

CVSS 9.6v3.1pub. 2026-07-14upd. 2026-07-24

Podatność typu cross-site scripting (XSS) w Microsoft Exchange Server pozwala nieuwierzytelnionemu atakującemu na przeprowadzenie ataku spoofing przez sieć. Wysoka ocena CVSS 9.6 wynika z braku wymaganych uprawnień oraz możliwości wpływu na poufność, integralność i dostępność danych.

Pokaż oryginał (EN)

Improper neutralization of input during web page generation ('cross-site scripting') in Microsoft Exchange Server allows an unauthorized attacker to perform spoofing over a network.

🤖 Analiza AI
Jak działa

Podatność polega na nieprawidłowej neutralizacji danych wejściowych podczas generowania stron internetowych (CWE-79). Atakujący może wstrzyknąć złośliwy kod skryptowy, który zostanie wykonany w kontekście przeglądarki ofiary po wejściu na odpowiednio spreparowaną stronę lub kliknięciu w złośliwy link. Wektor CVSS wskazuje, że atak wymaga interakcji użytkownika (UI:R) oraz ma zasięg wykraczający poza komponent podatny (S:C — Scope Changed), co oznacza możliwość wpływu na zasoby wykraczające poza samą aplikację.

Skutki

Atakujący może dokonać spoofingu tożsamości lub sesji użytkownika, a w połączeniu ze zmienionym zakresem ataku (Scope Changed) potencjalnie uzyskać wysoki poziom wpływu na poufność, integralność oraz dostępność zasobów. Możliwe jest przejęcie sesji uwierzytelnionego użytkownika serwera Exchange.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami: https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-55008

Kogo dotyczy

Microsoft Exchange Server — wersje wskazane w referencjach producenta (Microsoft Security Response Center)

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H
  • Microsoft Exchange Server

    APP
    Microsoft
    20162019
  • Microsoft Exchange Server Subscription Edition

    APP
    Microsoft
    < 15.02.2562.045
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
Tagi
XSS
CWE
Referencje

Powiązane podatności

CVE-2024-21410CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Microsoft Exchange Server — privilege escalation z pominięciem uwierzytelnienia

CVE-2021-34523CRITICAL9.0⚠ KEVPL ✓ten sam produkt

Microsoft Exchange Server — Elevation of Privilege (ProxyShell)

CVE-2021-34473CRITICAL9.1⚠ KEVPL ✓ten sam produkt

Microsoft Exchange Server — RCE przez SSRF (ProxyShell)

CVE-2021-26855CRITICAL9.1⚠ KEVPL ✓ten sam produkt

Microsoft Exchange Server — krytyczny SSRF umożliwiający RCE (ProxyLogon)

CVE-2023-21709CRITICAL9.8PL ✓ten sam produkt

Microsoft Exchange Server — podatność na privilege escalation przez brak ograniczeń logowania